Уразливість у All-in-One WP Migration дозволяє ін’єкцію довільного PHP-коду
Висококритична уразливість у плагіні All-in-One WP Migration дозволяє адміністраторам виконувати довільний PHP-код на сервері WordPress.
- CVSS
- 7.2 HIGH
- EPSS
- 84.17%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін All-in-One WP Migration для WordPress має уразливість, що дозволяє адміністраторам створювати експортні файли з розширенням .php, додаючи довільний PHP-код. Це може призвести до віддаленого виконання коду на сервері сайту.
Бізнес-вплив
Якщо зловмисник має права адміністратора, він може використати цю уразливість для запуску довільного коду на сервері, що ставить під загрозу безпеку вебсайту та може призвести до компрометації даних або контролю над інфраструктурою. Вразливість має високий рівень критичності (CVSS 7.2), тому її слід розглядати як пріоритетну для усунення.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна All-in-One WP Migration і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі лише довіреним користувачам, переглянути журнали активності на наявність підозрілих дій та мінімізувати ризики шляхом зменшення прав користувачів. Також варто розглянути тимчасове відключення плагіна до виправлення уразливості.